Winston is a highly experienced digital marketing professional, specializing in Cybersecurity, IT services, and Software as a Service (SaaS).
@#@
Tôi là một technical writer trong lĩnh vực bảo mật, dịch vụ CNTT và phát triển phần mềm.
0 lượt xem
0 lượt xem
Về tác giả
Winston ToWinston is a highly experienced digital marketing professional, specializing in Cybersecurity, IT services, and Software as a Service (SaaS).
@#@
Tôi là một technical writer trong lĩnh vực bảo mật, dịch vụ CNTT và phát triển phần mềm.
Winston is a highly experienced digital marketing professional, specializing in Cybersecurity, IT services, and Software as a Service (SaaS).
@#@
Tôi là một technical writer trong lĩnh vực bảo mật, dịch vụ CNTT và phát triển phần mềm.
Cập nhật thông tin mới nhấtNhận các thông tin mới nhất về mối đe dọa, báo cáo an ninh mạng từ CyStack về hòm thư điện tử của bạn
Thảo luận (0)
Đăng nhập để thảo luận
Bài viết liên quan
{"success":true,"head":"<title>Làm sao offboard nhân sự mà không thu hồi sót quyền truy cập?</title>\n<meta name=\"description\" content=\"Làm sao offboard nhân sự mà không thu hồi sót quyền truy cập? Bài viết này sẽ cung cấp cho bạn một quy trình cụ thể, dễ áp dụng nhất.\"/>\n<meta name=\"robots\" content=\"noindex, nofollow\"/>\n<meta property=\"og:locale\" content=\"en_US\" />\n<meta property=\"og:type\" content=\"article\" />\n<meta property=\"og:title\" content=\"Làm sao offboard nhân sự mà không thu hồi sót quyền truy cập?\" />\n<meta property=\"og:description\" content=\"Làm sao offboard nhân sự mà không thu hồi sót quyền truy cập? Bài viết này sẽ cung cấp cho bạn một quy trình cụ thể, dễ áp dụng nhất.\" />\n<meta property=\"og:url\" content=\"https://blog.cystack.org/vi/blog/2025/10/31/offboard-nhan-su-an-toan/\" />\n<meta property=\"og:site_name\" content=\"CyStack Blog\" />\n<meta property=\"article:tag\" content=\"vi\" />\n<meta property=\"article:section\" content=\"Câu hỏi thường gặp\" />\n<meta property=\"og:updated_time\" content=\"2026-06-23T20:00:13+07:00\" />\n<meta property=\"og:image\" content=\"https://s.cystack.net/resource/home/content/25213457/offboard-nhan-su-an-toan.png\" />\n<meta property=\"og:image:secure_url\" content=\"https://s.cystack.net/resource/home/content/25213457/offboard-nhan-su-an-toan.png\" />\n<meta property=\"og:image:width\" content=\"1200\" />\n<meta property=\"og:image:height\" content=\"630\" />\n<meta property=\"og:image:alt\" content=\"offboard nhân sự an toàn\" />\n<meta property=\"og:image:type\" content=\"image/png\" />\n<meta property=\"article:published_time\" content=\"2025-10-31T08:26:07+07:00\" />\n<meta property=\"article:modified_time\" content=\"2026-06-23T20:00:13+07:00\" />\n<meta name=\"twitter:card\" content=\"summary_large_image\" />\n<meta name=\"twitter:title\" content=\"Làm sao offboard nhân sự mà không thu hồi sót quyền truy cập?\" />\n<meta name=\"twitter:description\" content=\"Làm sao offboard nhân sự mà không thu hồi sót quyền truy cập? Bài viết này sẽ cung cấp cho bạn một quy trình cụ thể, dễ áp dụng nhất.\" />\n<meta name=\"twitter:image\" content=\"https://s.cystack.net/resource/home/content/25213457/offboard-nhan-su-an-toan.png\" />\n<meta name=\"twitter:label1\" content=\"Written by\" />\n<meta name=\"twitter:data1\" content=\"Winston To\" />\n<meta name=\"twitter:label2\" content=\"Time to read\" />\n<meta name=\"twitter:data2\" content=\"5 minutes\" />\n<script type=\"application/ld+json\" class=\"rank-math-schema\">{\"@context\":\"https://schema.org\",\"@graph\":[{\"@type\":\"Organization\",\"@id\":\"https://blog.cystack.org/#organization\",\"name\":\"CyStack\",\"url\":\"https://blog.cystack.org\"},{\"@type\":\"WebSite\",\"@id\":\"https://blog.cystack.org/#website\",\"url\":\"https://blog.cystack.org\",\"name\":\"CyStack\",\"publisher\":{\"@id\":\"https://blog.cystack.org/#organization\"},\"inLanguage\":\"en-US\"},{\"@type\":\"ImageObject\",\"@id\":\"https://s.cystack.net/resource/home/content/25213457/offboard-nhan-su-an-toan.png\",\"url\":\"https://s.cystack.net/resource/home/content/25213457/offboard-nhan-su-an-toan.png\",\"width\":\"1200\",\"height\":\"630\",\"caption\":\"offboard nh\\u00e2n s\\u1ef1 an to\\u00e0n\",\"inLanguage\":\"en-US\"},{\"@type\":\"BreadcrumbList\",\"@id\":\"https://blog.cystack.org/vi/blog/2025/10/31/offboard-nhan-su-an-toan/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":\"1\",\"item\":{\"@id\":\"https://blog.cystack.org\",\"name\":\"Home\"}},{\"@type\":\"ListItem\",\"position\":\"2\",\"item\":{\"@id\":\"https://blog.cystack.org/vi/blog/2025/10/31/offboard-nhan-su-an-toan/\",\"name\":\"L\\u00e0m sao offboard nh\\u00e2n s\\u1ef1 m\\u00e0 kh\\u00f4ng thu h\\u1ed3i s\\u00f3t quy\\u1ec1n truy c\\u1eadp?\"}}]},{\"@type\":\"WebPage\",\"@id\":\"https://blog.cystack.org/vi/blog/2025/10/31/offboard-nhan-su-an-toan/#webpage\",\"url\":\"https://blog.cystack.org/vi/blog/2025/10/31/offboard-nhan-su-an-toan/\",\"name\":\"L\\u00e0m sao offboard nh\\u00e2n s\\u1ef1 m\\u00e0 kh\\u00f4ng thu h\\u1ed3i s\\u00f3t quy\\u1ec1n truy c\\u1eadp?\",\"datePublished\":\"2025-10-31T08:26:07+07:00\",\"dateModified\":\"2026-06-23T20:00:13+07:00\",\"isPartOf\":{\"@id\":\"https://blog.cystack.org/#website\"},\"primaryImageOfPage\":{\"@id\":\"https://s.cystack.net/resource/home/content/25213457/offboard-nhan-su-an-toan.png\"},\"inLanguage\":\"en-US\",\"breadcrumb\":{\"@id\":\"https://blog.cystack.org/vi/blog/2025/10/31/offboard-nhan-su-an-toan/#breadcrumb\"}},{\"@type\":\"Person\",\"@id\":\"https://blog.cystack.org/author/anhtp/\",\"name\":\"Winston To\",\"url\":\"https://blog.cystack.org/author/anhtp/\",\"image\":{\"@type\":\"ImageObject\",\"@id\":\"https://secure.gravatar.com/avatar/c40caec34aba77ae4d231b3d92a117560a1c009cf908a3e9e8b2c653c076bf60?s=96&d=mm&r=g\",\"url\":\"https://secure.gravatar.com/avatar/c40caec34aba77ae4d231b3d92a117560a1c009cf908a3e9e8b2c653c076bf60?s=96&d=mm&r=g\",\"caption\":\"Winston To\",\"inLanguage\":\"en-US\"},\"worksFor\":{\"@id\":\"https://blog.cystack.org/#organization\"}},{\"@type\":\"BlogPosting\",\"headline\":\"L\\u00e0m sao offboard nh\\u00e2n s\\u1ef1 m\\u00e0 kh\\u00f4ng thu h\\u1ed3i s\\u00f3t quy\\u1ec1n truy c\\u1eadp?\",\"keywords\":\"offboard nh\\u00e2n s\\u1ef1,quy tr\\u00ecnh offboard\",\"datePublished\":\"2025-10-31T08:26:07+07:00\",\"dateModified\":\"2026-06-23T20:00:13+07:00\",\"author\":{\"@id\":\"https://blog.cystack.org/author/anhtp/\",\"name\":\"Winston To\"},\"publisher\":{\"@id\":\"https://blog.cystack.org/#organization\"},\"description\":\"L\\u00e0m sao offboard nh\\u00e2n s\\u1ef1 m\\u00e0 kh\\u00f4ng thu h\\u1ed3i s\\u00f3t quy\\u1ec1n truy c\\u1eadp? B\\u00e0i vi\\u1ebft n\\u00e0y s\\u1ebd cung c\\u1ea5p cho b\\u1ea1n m\\u1ed9t quy tr\\u00ecnh c\\u1ee5 th\\u1ec3, d\\u1ec5 \\u00e1p d\\u1ee5ng nh\\u1ea5t.\",\"name\":\"L\\u00e0m sao offboard nh\\u00e2n s\\u1ef1 m\\u00e0 kh\\u00f4ng thu h\\u1ed3i s\\u00f3t quy\\u1ec1n truy c\\u1eadp?\",\"@id\":\"https://blog.cystack.org/vi/blog/2025/10/31/offboard-nhan-su-an-toan/#richSnippet\",\"isPartOf\":{\"@id\":\"https://blog.cystack.org/vi/blog/2025/10/31/offboard-nhan-su-an-toan/#webpage\"},\"image\":{\"@id\":\"https://s.cystack.net/resource/home/content/25213457/offboard-nhan-su-an-toan.png\"},\"inLanguage\":\"en-US\",\"mainEntityOfPage\":{\"@id\":\"https://blog.cystack.org/vi/blog/2025/10/31/offboard-nhan-su-an-toan/#webpage\"}}]}</script>\n"}
Một nhân sự rời khỏi công ty, tài khoản email bị vô hiệu hóa nhưng vẫn còn quyền truy cập vào hệ thống CRM thông qua một token cũ chưa bị thu hồi. Sau vài tuần, một đối tác bất ngờ phản ánh công ty có dấu hiệu rò rỉ thông tin. Rủi ro bảo mật bắt đầu lộ diện từ đây.
Rất nhiều doanh nghiệp đang offboard nhân sự theo cách “deactivate email là xong”. Nhưng thực tế, quyền truy cập có thể nằm rải rác ở nhiều hệ thống: cloud, phần mềm bên thứ ba, tài khoản SSO, API key… Nếu không có quy trình kiểm soát chặt chẽ, doanh nghiệp rất dễ để sót các “cửa hậu” và đánh mất cả dữ liệu lẫn sự an toàn pháp lý.
Vậy làm sao offboard nhân sự mà không thu hồi sót quyền truy cập?
Bài viết này sẽ cung cấp cho bạn một quy trình cụ thể, dễ áp dụng, để đảm bảo mọi quyền truy cập đều được xử lý đúng và đầy đủ nhất.
💡 Key takeaways:
Luôn lập danh sách đầy đủ các hệ thống, tài khoản và quyền mà nhân sự được cấp
Ưu tiên thu hồi tài khoản qua SSO, token API, phiên đăng nhập và thiết bị vật lý
Audit lại toàn bộ quyền truy cập còn tồn đọng sau khi nhân sự nghỉ
Tuân thủ các yêu cầu bảo mật trong Nghị định 13, GDPR, ISO 27001 và SOC 2
Vì sao việc thu hồi toàn bộ quyền truy cập lại quan trọng như vậy?
Khi nhân sự nghỉ việc, việc thu hồi quyền không chỉ là trách nhiệm của HR. Đây là một phần trong bảo mật vận hành và quản trị rủi ro.
Nếu bạn là người phụ trách team IT hay compliance nội bộ thì bạn cần lưu ý:
Tránh truy cập trái phép: Nhân sự cũ vẫn có thể đăng nhập vào tài khoản cũ nếu chưa bị khóa.
Bảo vệ dữ liệu cá nhân: Theo Nghị định 13, tổ chức phải chấm dứt mọi truy cập trái phép vào dữ liệu cá nhân.
Giảm thiểu rủi ro vận hành: Một tài khoản tồn dư có thể bị lợi dụng, dẫn đến mất dữ liệu, rò rỉ thông tin hoặc bị khai thác qua social engineering.
Tuân thủ tiêu chuẩn bảo mật: Nhiều chứng chỉ như ISO 27001, SOC 2 yêu cầu tổ chức kiểm soát vòng đời quyền truy cập.
Những lỗi thường gặp trong quy trình offboarding
Nhiều doanh nghiệp đang xử lý offboarding theo kiểu thủ công hoặc không đầy đủ, dẫn đến các lỗi phổ biến:
Không có danh sách hệ thống đầy đủ: Không biết rõ nhân sự từng truy cập hệ thống nào.
Chỉ ngắt email nội bộ: Bỏ sót quyền truy cập cloud, công cụ bên thứ ba hoặc hệ thống dùng SSO.
Quên thu hồi token hoặc API key: Token đăng nhập vẫn còn hiệu lực, cho phép tiếp tục truy cập.
Không kiểm tra lại sau offboarding: Không thực hiện audit để rà soát quyền tồn đọng.
Thiếu phối hợp giữa HR và IT: HR lo thủ tục, IT không được thông báo hoặc xử lý muộn.
Quy trình offboarding an toàn, không sót quyền truy cập
Dưới đây là các bước cụ thể để bạn áp dụng ngay vào quy trình offboarding nội bộ:
Lập danh sách tất cả quyền truy cập
Ngay từ khi onboarding, hãy ghi nhận các hệ thống mà nhân sự được cấp quyền. Khi offboarding, bạn cần:
Tổng hợp các tài khoản: email, cloud, phần mềm nội bộ, phần mềm bên ngoài
Kiểm tra hệ thống đăng nhập qua SSO, đặc biệt nếu dùng Google Workspace, Azure, Okta
Liệt kê quyền cấp qua API key, SSH key, tài khoản CLI
Vô hiệu hóa tài khoản
Thực hiện tắt tất cả tài khoản được cấp, bao gồm:
Email công ty
Tài khoản SSO
VPN, công cụ quản lý truy cập nội bộ
Tài khoản dự án (Google Drive, Slack, Jira, GitHub…)
Ưu tiên khóa sớm vào ngày cuối cùng làm việc. Nếu có thể, dùng công cụ IAM (Identity & Access Management) để tự động hóa.
Thu hồi thiết bị và phương thức xác thực
Thu hồi laptop, USB, điện thoại công việc
Gỡ quyền xác thực MFA (Google Authenticator, OTP token)
Đảm bảo không còn thiết bị vật lý nào có thể đăng nhập được
Thu hồi token, API key và phiên đăng nhập
Revoke các token đang còn hiệu lực: API key, SSH key, personal access token
Thực hiện force logout khỏi tất cả phiên đang đăng nhập
Kiểm tra các công cụ như GitHub, GitLab, AWS, GCP để xóa token liên quan
Audit toàn bộ quyền truy cập còn lại
Kiểm tra xem nhân sự cũ còn được gán quyền quản trị hay chia sẻ tài liệu nào không
Đảm bảo file, dự án, tài khoản đã được chuyển giao cho người kế nhiệm
Đối chiếu với checklist để xác nhận mọi quyền truy cập đã bị thu hồi
Ghi log và lưu hồ sơ
Lưu lại log người thực hiện, thời điểm thu hồi quyền
Đảm bảo có bằng chứng để kiểm tra nội bộ hoặc đánh giá compliance
Rà soát yêu cầu từ các khung pháp lý như:
Nghị định 13/2023: Yêu cầu ngăn chặn truy cập trái phép dữ liệu cá nhân
ISO 27001 & SOC 2: Bắt buộc kiểm soát quyền người dùng và ghi log sự kiện
Checklist offboarding an toàn
Liệt kê đầy đủ hệ thống và tài khoản truy cập
Vô hiệu hóa toàn bộ tài khoản nội bộ và bên ngoài
Thu hồi thiết bị và phương thức xác thực
Revoke token, khóa phiên đăng nhập
Audit lại quyền truy cập còn tồn đọng
Ghi log và lưu hồ sơ đầy đủ
Rà soát compliance theo Nghị định 13 / GDPR / SOC 2
💡 Nếu bạn quan tâm đến checklist đầy đủ về Quản lý phân quyền giúp onboard, offboard dễ dàng và tự động hóa, mời bạn đọc tài liệu độc quyền mà CyStack đã biên soạn dưới đây.
Việc offboard nhân sự đúng cách không chỉ giúp doanh nghiệp dọn dẹp hệ thống, mà còn ngăn chặn truy cập trái phép, bảo vệ dữ liệu và đảm bảo tuân thủ pháp lý. Để tránh bỏ sót quyền truy cập, doanh nghiệp cần có quy trình rõ ràng, checklist cụ thể và công cụ hỗ trợ phù hợp. Đừng đợi sự cố xảy ra mới kiểm tra – hãy chuẩn hóa quy trình từ hôm nay.